
Telegram взламывают без СМС‑кода и кражи пароля: как работает новая атака
Что нашли исследователи
Разработчики из iGuides проанализировали новую уязвимость, позволяющую злоумышленникам захватывать аккаунты Telegram без ввода СМС‑кода и без кражи пароля. Техника использует уязвимость в процессе восстановления доступа, когда сервис отправляет одноразовый код через альтернативные каналы.
Как происходит атака
- Злоумышленник инициирует запрос восстановления доступа, указав номер телефона жертвы.
- Вместо СМС‑кода сервис генерирует токен, который можно перехватить через уязвимый API‑endpoint.
- Получив токен, атакующий получает возможность сменить номер телефона в аккаунте и полностью контролировать его.
Что это значит для пользователей
Традиционная двухфакторная аутентификация в Telegram уже не гарантирует защиту от такой схемы. Если кто‑то получит доступ к вашему номеру телефона (например, через уязвимости в мобильных операторах), он может обойти СМС‑проверку и захватить аккаунт.
Как защититься
- Включи «пароль в приложении» в настройках безопасности Telegram.
- Используй отдельный, надёжный номер для регистрации, который не привязан к другим сервисам.
- Следи за обновлениями клиента и устанавливай их сразу, так как разработчики уже работают над патчем.
Что дальше
Telegram подтвердил получение отчёта и обещает выпустить исправление в ближайших обновлениях. Пока рекомендуется применять дополнительные меры защиты и быть внимательным к подозрительным запросам восстановления доступа.



Комментарии 0